【发布时间】:2016-01-12 19:01:11
【问题描述】:
我们正在使用带有联合身份验证的 Azure Active Directory。这没有问题 - 但我们需要能够让用户使用他们登录的 Windows 凭据以外的凭据登录。
现在发生的事情是
- 用户导航到我们的 Web 应用,并且用于 JavaScript 的 Azure ADAL 尝试登录
- 用户被重定向到https://login.microsoftonline.com/common/oauth2/authorize?response_type=id_token&client_id=xxxx&redirect_uri=xxxx&client-request-id=xxxx&x-client-SKU=Js&x-client-Ver=1.0.2&nonce=xxxx
- 用户会看到一个用户名和密码框。
- 输入用户名后(即使是其他人的用户名)(一旦用户名文本框失去焦点),页面显示
这封电子邮件似乎与多个帐户一起使用 微软。你想用哪一个?工作或学校帐户 工作 或学校帐户由您的工作或学校分配
- 点击“工作或学校帐户”后,用户会看到
重定向我们会将您带到您组织的登录页面。
- 页面重定向到 url
- 用户会使用其活动的 Windows 凭据自动登录(即使他们在前一页输入了不同的用户名)。
如果我使用带有非域(本地)帐户的 Windows 会话导航到 URL https://ds1.mydomain.com/adfs/ls/auth/integrated/?username=me%40mydomain.com&wa=wsignin1.0&wtrealm=urn%3afederation%3aMicrosoftOnline&wctx=estsredirect%3d2%26estsrequest%xxxxx&popupui=1,我会收到标准的集成身份验证提示
所以 - 我们的 ADFS 服务器似乎在 IIS 网站上使用集成 Windows 身份验证。
我的问题是 - 我如何允许用户以不同的域用户身份登录 Web 应用程序。是否有我可以使用的特殊 ADFS 登录 URL?如果是这样,我如何告诉 Azure 应用程序使用该 URL。或者有没有办法按需以其他方式禁用集成身份验证?
谢谢。
更新:
我发现如果我将 ADFS URL 指向基本身份验证端点
https://ds1.mydomain.com/adfs/ls/auth/基本/?username=me%40mydomain.com&wa=wsignin1.0&wtrealm=urn%3afederation%3aMicrosoftOnline&wctx=estsredirect%3d2%26estsrequest%xxxxx&popupui=1
系统提示我进行基本身份验证(正是我想要的)...那么如何告诉我的 Azure AD 或 Azure AD 应用程序使用哪个登录 URL?以及如何有条件地控制它?
【问题讨论】:
标签: azure active-directory windows-authentication adfs azure-active-directory